İçeriğe atla
0 XP 0
0/6

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 60 XP · 6 etkinlik

Ağ politikaları ve pod güvenlik standartları

Yeni kurulan bir kümede podlar arası trafik tamamen serbesttir. Ön yüzdeki bir pod, başka bir ad alanındaki veritabanı poduna doğrudan bağlanır. Ad alanı bir yalıtım sınırı gibi görünür ama ağ katmanında değildir.

Bu boşluk çoğu ekibi şaşırtır. Ad alanı ayrı bir kümeye ait izlenimi verse de ağ katmanında yalnız bir etiket kümesidir; pod IP'sini bilen herkes doğrudan bağlanır. Bulut sağlayıcısının güvenlik grubu bile küme içi trafiği görmez, çünkü o trafik düğümler arası tünelde akar. Denetim bu yüzden küme içine, ağ politikasına bakmadan tamamlanmaz.

Ağ politikası bu düzlüğü bozar. Bir ad alanında boş seçicili ve boş kurallı bir politika yazarsan, o ad alanına gelen tüm trafik kapanır. Sonra gereken yollar tek tek açılır.

Politika etiketlerle çalışır, IP ile değil. Hangi etiketli podun hangi etiketli poda, hangi portta erişeceğini yazarsın. Podlar yeniden oluşsa da kural geçerli kalır.

kind: NetworkPolicy
metadata:
  name: veritabanina-erisim
  namespace: uretim
spec:
  podSelector:
    matchLabels: { app: postgres }
  policyTypes: ["Ingress"]
  ingress:
    - from:
        - podSelector:
            matchLabels: { app: api }
      ports:
        - protocol: TCP
          port: 5432
Veritabanı poduna yalnız api etiketli podlardan ve yalnız 5432 portundan erişilir.